Nommez-nous
Bureau de demande dans l'Union recevant une demande de sujet de données au nom d'un sous-traitant

REP27 · Processeurs

Article 27 GDPR · Processeurs

Représentant de l'UE pour les processeurs et sous-traitants.

Les processeurs sont couverts par l'article 27 dans les mêmes conditions que les responsables du traitement, et presque aucun d'entre eux ne le sait. L'hypothèse est que la désignation du client couvre la chaîne d'approvisionnement. Ce n'est pas le cas : une désignation couvre l'entité qui l'a signée, donc un fournisseur d'hébergement, un service d'assistance, un fournisseur d'analytique ou une opération de BPO en dehors de l'Union a besoin de la sienne.

Comparaison entre le responsable du traitement et le sous-traitant : enregistrement de l'article 30(1) contre enregistrement de l'article 30(2), et comment les demandes des sujets de données sont acheminées
Les deux ont besoin d'un représentant. Ce qui diffère, c'est le registre qu'il tient.

Ce qui diffère réellement pour un processeur

L'obligation est identique ; trois choses pratiques à ce sujet ne le sont pas.

Le registre

Article 30(2) plutôt que 30(1) : catégories de traitement par responsable, transferts et description générale des mesures de sécurité.

Le routage

Les demandes qui vous parviennent sont transmises au responsable en vertu de votre contrat Article 28, et non répondues par vous.

L'avis

Vous apparaissez dans l'avis de confidentialité de votre client, et non dans le vôtre destiné aux consommateurs — c'est pourquoi l'obligation est si facile à négliger.

L'acheteur

L'équipe d'approvisionnement de votre client, et non un régulateur, est généralement la première à demander la désignation.

Que se passe-t-il lorsqu'une demande arrive

Comment une demande de sujet de données ou d'autorité est enregistrée, référencée et acheminée lorsque le représentant agit pour un sous-traitant
Une boîte aux lettres avec un registre et une horloge, pas un décideur.

Qui cela concerne

Type de fournisseurRôleReprésentant nécessaire
Hébergement cloud en dehors de l'UEProcesseurOui
Support client externaliséProcesseurOui
Plateforme de paie ou RHProcesseurOui
Fournisseur d'analytique avec identifiants d'utilisateurProcesseur, parfois responsable conjointOui
Sous-traitant de ce qui précèdeProcesseurOui
Fournisseur qui ne touche jamais aux données personnellesNiNon

La question de la chaîne d'approvisionnement que personne ne pose

Les contrôleurs européens ont passé des années à cartographier leurs processeurs. Ce que presque personne n'a cartographié, c'est de savoir si ces processeurs sont eux-mêmes dans le cadre de l'Article 3(2) et, le cas échéant, s'ils ont une désignation propre.

La chaîne est généralement plus longue que ne le suggère le contrat. Un détaillant européen utilise une plateforme de commerce électronique américaine, qui utilise un fournisseur de recherche canadien, qui utilise un service d'assistance indien. Chacun des trois est un processeur ou sous-processeur établi en dehors de l'Union, chacun traite des données personnelles de personnes dans l'Union, et chacun a besoin de son propre représentant. La désignation du détaillant couvre le détaillant, et rien d'autre.

Cela commence à apparaître dans la diligence raisonnable. L'Article 28(1) exige que les contrôleurs n'utilisent que des processeurs fournissant des garanties suffisantes, et les questionnaires plus sophistiqués demandent désormais non seulement votre représentant mais aussi la confirmation que vos propres sous-processeurs en ont un. Être capable de répondre rapidement à cela devient un facteur de différenciation parmi les fournisseurs qui se disputent le même compte européen.

Pour un sous-processeur, le calcul est simple. La désignation coûte moins que le temps passé à expliquer son absence lors d'un cycle d'approvisionnement unique.

Questions des processeurs

L'Article 27 s'applique-t-il vraiment aux processeurs ?

Oui. L'Article 27(1) fait référence aux contrôleurs et aux processeurs, et les Lignes directrices 3/2018 de l'EDPB le confirment. Un processeur établi en dehors de l'Union qui traite des données personnelles de personnes dans l'Union, pour le compte de tout client, doit désigner un représentant propre.

Notre client a déjà un représentant. Pouvons-nous nous fier au leur ?

Non. Une désignation couvre l'entité qui l'a signée. Le représentant de votre client a été mandaté par votre client, n'a aucune relation avec vous, et ne peut pas répondre de votre traitement. C'est l'erreur la plus courante que nous corrigeons sur les fichiers des processeurs.

Quel registre notre représentant détient-il ?

Le registre en vertu de l'Article 30(2) : les catégories de traitement effectuées pour le compte de chaque contrôleur, les transferts que vous effectuez, et une description générale de vos mesures de sécurité. Pas le registre complet du contrôleur en vertu de l'Article 30(1).

Que se passe-t-il lorsqu'un sujet de données nous écrit directement ?

La demande est enregistrée, référencée et transmise à vous, et vous la dirigez vers le contrôleur dont les données sont concernées en vertu de votre contrat de l'Article 28. Ni vous ni le représentant ne décidez du résultat — le contrôleur répond sur le fond.

Nous sommes un sous-processeur. Cela change-t-il quelque chose ?

Pas en principe. Les sous-processeurs sont des processeurs, et le test territorial de l'Article 3(2) s'applique à votre propre activité. En pratique, les sous-processeurs sont souvent les derniers de la chaîne à être nommés, c'est pourquoi les acheteurs d'entreprise posent désormais des questions à leur sujet de manière explicite.

Avoir un représentant nous rend-il responsables de la conformité de notre client ?

Non. L'Article 27(5) précise que la désignation d'un représentant n'affecte pas les actions légales contre le contrôleur ou le processeur lui-même. Cela crée un point de contact, pas un transfert de responsabilité.

Nos clients demanderont-ils cela ?

De plus en plus, oui. Les contrôleurs européens sont tenus en vertu de l'Article 28 d'utiliser uniquement des processeurs fournissant des garanties suffisantes, et leurs questionnaires de fournisseurs incluent désormais le nom et l'adresse du représentant comme élément de ligne.

Désignation émise en votre propre nom

Avec le registre de l'Article 30(2) détenu à l'intérieur de l'Union, donc les questionnaires de vos clients ne stagnent plus.

Nommez-nous
Sous-traitant et ses clients européens, chacun avec son propre enregistrement de l'article 30
Processeur et ses clients européens, chacun avec son propre registre de l'Article 30

Voir aussi